2.3標準
会話履歴に、以前の指示を無視するよう求める発言が含まれる。
ツール実行を安全に制限する。
対策として適切なものを2つ選べ。
× 不正解
多ターンの入力も信頼境界で分け、固定ポリシーを各ターンに適用する。ツールは許可リスト・引数検証・確認で生成文の権限を制限する。
詳細解説
正しい各ターンで固定ポリシーを再適用し、履歴・検索文書・ユーザー入力を信頼度別に区切る
古い入力でルールを上書きしにくい。
古い入力でルールを上書きしにくい。
問題の要件では、各ターンで固定ポリシーを再適用し、履歴・検索文書・ユーザー入力を信頼度別に区切るが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいツール呼び出しの許可リスト、引数検証、確認・承認を設ける
生成文の権限を制限できる。
生成文の権限を制限できる。
問題の要件では、ツール呼び出しの許可リスト、引数検証、確認・承認を設けるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り会話履歴は一度検証したら永久に信頼する
不信な内容が残る。
不信な内容が残る。
問題の要件では、会話履歴は一度検証したら永久に信頼するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りモデルが作ったツール引数を確認せず実行する
間違いや攻撃を実行する。
間違いや攻撃を実行する。
問題の要件では、モデルが作ったツール引数を確認せず実行するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 2.3・5.2のプロンプトインジェクション、ツール利用、入力検証を確認する。期待される結果
会話履歴とツール引数を不信なデータとして扱い、権限を限定できる。理解のポイント
- 多ターン
- 許可リスト
- 引数検証
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
多ターンインジェクション
会話履歴へ命令を蓄積し、後続の判断やツール実行を誘導する攻撃。
許可リスト
実行を認めるツールや引数の集合を明示する制御。
問題IDAWS-AIF-439
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告